隨著網路的普及,越來越多的企業開始了上網之路,由於網路安全知識的欠缺,很多企業以為做一個網站就等於 網路化了,於是狠花血本請專業網路公司製作出各種漂亮的網頁。但做完才發現,網路上的各種漏洞的DDOS攻擊造成了網站伺服器資源被耗盡,嚴重的影響到企業的形象和效益,補天科技結合多年的DDOS的實踐經驗給出了最少的安全投資可獲得最大的安全回報的抗DDOS解決方案。
一、現象分析
DDoS的表現形式主要有兩種,一種為流量攻擊,主要是針對網路頻寬的攻擊,即大量攻擊包導致網路頻寬被阻塞,合法網路包被虛假的攻擊包淹沒而無法到達主機;另一種為資源耗盡攻擊,主要是針對伺服器主機的攻擊,即通過大量攻擊包導致主機的記憶體被耗盡或CPU被核心及應用程式占完而造成無法提供網路服務。
1、 伺服器端分析方法
(1)SYNFlood攻擊判定
A:網路位置->右鍵選“屬性”->雙擊網卡,每秒收到的包數量大於500。
B:開始->程式->附件->命令提示字元->C:">netstat –na,觀察到大量的SYN_RECEIVED的串連狀態。
C:網線插上後,伺服器立即凝固無法操作,拔出後有時可以恢複,有時候需要重新啟動機器才可恢複。
(2)TCP多串連攻擊判定
開始->程式->附件->命令提示字元->C:">netstat –na,若觀察到多個IP地址與原生服務連接埠建立了幾十個以上的ESTABLISHED狀態的串連。
2、用戶端現象
(1)使用者無法訪問網站頁面或開啟過程非常緩慢。
(2)正在訪問的使用者突然變得非常緩慢甚至中斷。
二、解決方案
多年的統計資料表明,想徹底解決DDOS是幾乎不可能的,就好比治療感冒一樣,我們可以治療,也可以預防,但卻無法根治,但我們若採取積極有效防禦方法,則可在很大程度上降低或減緩生病的機率,防治DDOS攻擊也是如此,擁有充足的頻寬和配置足夠高的主機硬體是必需的,那麼什麼算是充足的頻寬呢?一般來說至少應該是100M共用,那麼什麼算配置足夠高的主機硬體呢?一般來說至少應該是P4 2.4G的CPU、512M記憶體和Intel等品牌網卡。擁有此配置的頻寬和主機理論上可應對每秒20萬以上的SYN攻擊,但這需要藉助於專業配置和專用軟體才可實現,預設情況下,絕大多數伺服器難以抵禦每秒1000個以上SYN的攻擊。
1、免費DDOS解決方案
通過最佳化Windows 2000或2003系統的註冊表,可有效對抗每秒約1萬個左右的SYN攻擊,方法是把以下常值內容存檔為antiddos.reg然後匯入註冊表並重新啟動即可,當然也可從地址 http://www.bingdun.com/tools/antiddos.reg 直接下載antiddos.reg檔案。
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE"SYSTEM"CurrentControlSet"Services"Tcpip"Parameters]
"SynAttackProtect"=dword:00000002
"TcpMaxHalfOpen"=dword:000001f4
"TcpMaxHalfOpenRetried"=dword:00000190
此方案的優點是,採用系統自身的能力來解決問題,而無需任何花費,缺點是只能抵禦每秒少於10000的SYN攻擊,並且無法解決TCP多串連攻擊。